Skip to content
Menu
mastercssa.com.br
  • Início
  • Sobre o Autor
mastercssa.com.br

Funcionamento do Agente SSO (Single Sign-On) SonicWALL

Posted on julho 21, 2012

Caros

Hoje vou falar sobre o funcionamento do agente SSO da SonicWALL, primeiramente devemos entender que para a documentação da SonicWALL o nome correto é Directory Services Connector, e ele é disponibilizado na aba de Downloads do MySonicWALL

<!–more–>

 

Existem 02 grandes diferenças de funcionamento dentro do agente SSO.

A primeira é que até a versão 3.3.3 o agente SSO para descobrir o usuário da estação de trabalho na rede usava uma consulta em NETAPI ou WMI na maquina do usuário e assim validava as informaçoes de autenticação LDAP desta estação e validava o usuário.

A partir da versão 3.4.50 isto mudou! Agora o agente SSO para descobrir qual o usuário está logado na maquina ele vai e faz a pergunta ao Servidor LDAP ( Servidor DC) e consulta os logs deste Servidor para realizar esta checagem, ou seja, você não precisa mais desativar o firewall na estação de trabalho para que o agente SSO SonicWALL funcione corretamente.

Esta mudança era muito esperada e veio facilitar e aumentar a eficiência da ferramenta.

Atualmente o agente SSO SonicWALL está na versão 3.5.01 lançada em 21/06/12 (menos de 01 mês atrás) e contém correções significativas na performance da maquina e na compatibilidade de estações de trabalho.

Atualmente o agente SSO SonicWALL é capaz de detectar usuários nos seguintes sistemas operacionais (lembrando que ele não faz consulta no SO do usuário e sim no log de login e logoff deste usuário no Servidor LDAP).

Windows 7
Windows Vista
Windows XP
Windows 2000 Professional
Mac OS X 10.6.0
Linux machines using Windows domain accounts, with SSO Agent set to use DC Security Log as the
Query Source
Linux/Unix machines running Samba 3.0 or newer

Abaixo um organograma do funcionamento do Agente SSO.

Vou montar um post futuramente ensinando a configurar este novo agente SSO e como configurar os logs no Servidor Windows, caso queiram isto mais rapidamente por favor me avisem deixando uma mensagem neste post.

Espero que ajude!

 

Igor Casalecchi

Instrutor SonicWALL

Compartilhe isso:

  • Clique para compartilhar no Twitter(abre em nova janela)
  • Clique para compartilhar no Facebook(abre em nova janela)

52 thoughts on “Funcionamento do Agente SSO (Single Sign-On) SonicWALL”

  1. Lauro disse:
    julho 21, 2012 às 3:39 pm

    valeu pela diga !!!!

    Acesse para responder
  2. Raphael M Plaza disse:
    julho 22, 2012 às 10:19 am

    Excelente post…parabens!

    Ficaremos no aguardo no complemento do SSO.

    Acesse para responder
  3. Bruno Azevedo disse:
    agosto 1, 2012 às 11:31 pm

    Muito bom o post com certeza será de grande ajuda….

    Acesse para responder
  4. Plinio Devanier disse:
    agosto 30, 2012 às 4:50 pm

    Parabens pelo post, estamos na expectativa pela publicação da configuração do SSO.

    Acesse para responder
  5. Jéssica Lino disse:
    setembro 3, 2012 às 11:25 am

    Muito bom, você está ajudando muitas pessoas com essas dicas. Obrigada e que Deus abençoe cada vez mais.

    Acesse para responder
    1. Igor Casalecchi disse:
      setembro 4, 2012 às 5:47 pm

      Obrigado pelo incentivo e visita!

      Att
      Igor Casalecchi
      Instrutor SonicWALL

      Acesse para responder
  6. Guilherme Silva Bezerra disse:
    setembro 10, 2012 às 10:29 am

    Muito boa sua instrução, continue assim, parabéns!

    Voçê poderia postar como fazer isso quando o PDC é um samba integrado com OpenLDAP. Estou tendo Problemas em configurar o sso, pois aqui temos um pdc samba+openldap e as estações de trabalho sao todas linux!

    Acesse para responder
    1. Igor Casalecchi disse:
      setembro 10, 2012 às 5:14 pm

      Caro Guilherme

      Realmente o Agente SSO foi desenvolvido para Windows, porém é possivel parametrizar o Samba para que verifique através de NETAPI qual o usuário nas maquinas Linux.
      Tenho um tutorial da SOnicWALL porém nunca tive a necessidade de colocar em pratica.
      Talvez eu tire alguns dias para montar este lab e posto aqui no Blog.

      Abraços
      Igor Casalecchi
      Instrutor SonicWALL

      Acesse para responder
  7. Guilherme Silva Bezerra disse:
    setembro 11, 2012 às 4:44 pm

    Se nao for incomodar vc poderia me passar esse tutorial, estou com problemas aqui para integrar neste ambiente.

    Att.
    Guilherme Silva Bezerra

    Acesse para responder
  8. Joao Manoel disse:
    setembro 30, 2012 às 9:21 pm

    Excelente blog!!!!
    Estamos no aguardo do tutorial!!!
    Abraço!!!

    Acesse para responder
  9. william disse:
    novembro 22, 2012 às 6:47 pm

    Ola

    Tenho na minha rede o SSO configurado e funcionando corretamente, porém ao utiliza-lo em máquilas que chegam com um unico IP (NAT) o SSO não funciona.

    Saberia alguma solução ?

    Obrigado

    Acesse para responder
    1. Igor Casalecchi disse:
      novembro 25, 2012 às 5:22 pm

      Caro Willian

      Os appliances SonicWALL possuem um recurso chamado TSA (Terminal Services Agent) que visa sanar o problema quando a rede utiliza um Servidor TS para que os usuários acessem recursos na rede usando maquinas console ou thin clients.

      Se for o seu caso, estarei postando nesta semana sobre isto.

      Caso seja uma outra rede, que vem roteada para a rede do appliance SonicWALL, todos os hosts irão realizar a consulta com um unico endereço IP, neste caso, não vejo possibilidades de ativar o SSO.

      Att
      Igor Casalecchi
      Instrutor SonicWALL

      Acesse para responder
  10. João Paulo disse:
    janeiro 18, 2013 às 9:01 am

    Bom dia Igor,

    Não encontrei outro post para postar a minha dificuldade, então estou postando aqui mesmo…

    Seguinte!

    Tenho um roteador Wi-fi e estou tentando colocar ele na rede do Sonicwall para acesso sem restrições.

    Conf do Roteador:

    Ip Static 192.168.1.34
    Mascara 255.255.255.0
    GatWay 192.168.1.250 (SonicWall)
    DSN 192.168.1.15 (AD)

    Minha autenticação está como LDAP + Local Users.
    Inseri o Ip do roteador 192.168.1.34 na CFS Exclusion List.
    E tbm o IP do roteador em uma regra de Firewall de LAN para WAN com acesso ANY.

    Após isso ele esta acessando a net, porém esta bem lento.

    E nos logs esta aparecendo: Info Authenticated Access User login denied – not allowed by policy rule 192.168.1.34, 0, X0 0.0.0.0, 0, X1 Unknown user, authentication by SSO Agent, IP Protocol: 0 Port: 0

    Teria que criar uma autenticação local?
    Se sim como faço isso?

    Agradeço desde já!

    Abraços

    João Paulo
    Analista de Suporte

    Acesse para responder
  11. Rodrigo disse:
    abril 5, 2013 às 1:49 pm

    Igor e no caso de ter uma 2ª rede no proprio SonicWall. Exemplo rede 1 (192.168.10.1) e rede 2 (192.168.12.1) … o IP do sonicwall e dos ADs são da rede 1. As maquinas da rede 2 irão passar pelo SSO de forma nativa ou requer alguma configuração extra…

    Valeu e mais uma vez parabens pelo Blog, excelente!!

    Rodrigo Medeiros

    Acesse para responder
    1. Igor Casalecchi disse:
      abril 8, 2013 às 2:07 pm

      Caro Rodrigo

      Será necessário adicionar esta outra rede no SonicWALL (ou por vlan, ou por entrada ARP) fiz um post sobre isto no site.

      Após isto, ele vai trabalhar de forma a autenticar quem estiver nesta outra rede.

      Porém existem diversos tipos de cenários e esta aplicação pode variar.

      Qualquer dúvida me avise e me mande mais informações que desenho e simulo seu cenário.

      Espero que ajude!

      Igor Casalecchi
      Instrutor SonicWALL

      Acesse para responder
  12. TIAGO disse:
    junho 5, 2013 às 2:04 pm

    Igor,

    Este DCC deve ser instalado em uma maquina controlador de dominio ou não? o que é necessario para configuração da mesma?

    Acesse para responder
  13. Marcio disse:
    agosto 26, 2013 às 10:37 am

    Alguns clientes se autenticam na wireless via radius (que se utiliza o AD para a validacao). Não há formas do agente consultar esses logs tambem?

    Acesse para responder
    1. Igor Casalecchi disse:
      agosto 28, 2013 às 9:19 am

      Caro Marcio

      Excelente pergunta a sua!
      A resposta é bem simples:
      Não, não podemos usar o SSO para autenticar conexões vindas de um RADIUS pelo simples motivo que o SSO busca transformar IP em nome de Usuario e depois usa este nome de usuario para coletar os grupos.
      Se usarmos os RADIUS não temos suporte a Grupos de usuários, ou seja, ficaria impossivel saber os grupos que este usuário autenticado via RADIUS utiliza.

      Espero que ajude!

      Igor Casalecchi
      Instrutor SonicWALL

      Acesse para responder
  14. Luis Alves disse:
    setembro 6, 2013 às 9:44 am

    Igor, bom dia!
    Estou começando a trabalhar com SonicWall. Esse agente é necessário estar rodando nos servidores/estações? O que acontece se o serviço estiver parado? Estou com um servidor que ao iniciar o serviço ele começa a gerar erros de log por não conseguir consultar o log do Domain Controller, o serviço está rodando com um usuário que é Domain Admin

    Obrigado e parabens pelo site!

    Acesse para responder
    1. Igor Casalecchi disse:
      setembro 7, 2013 às 8:31 am

      Caro Luis

      Este agente de SSO (oficialmente seu nome é Directory Services Connector) precisa ser instalado somente em um Servidor na sua rede, você pode optar e instalar em mais Servidores por redundância caso algum falhe.
      Se o serviço deste agente estiver parado ele não vai conseguir analisar e identificar os usuários que estão nas estações de trabalho.

      Recomendo que valide a instalação do mesmo, creio que possa existir algo de errado com sua instalação.

      Espero que ajude!

      Igor Casalecchi
      Instrutor SonicWALL

      Acesse para responder
      1. Luis Alves disse:
        setembro 9, 2013 às 11:11 am

        Igor, obrigado pela resposta. Ajudou a esclarecer a função do agente.
        O problema que estava ocorrendo aqui era de autenticação, verifiquei nas configurações do Connector que ele estava tentando se autenticar com um usuário que estava desabilitado no AD.

        Acesse para responder
  15. Luis Felipe Figueiró disse:
    janeiro 22, 2014 às 10:06 am

    Bom dia Igor, você já tem este tutorial disponível? Estamos tentando integrar SAMBA com AD SonicWall.

    Acesse para responder
    1. Igor Casalecchi disse:
      fevereiro 4, 2014 às 2:57 pm

      Caro Luis

      Não tenho ainda disponivel, mas caso precise me informe maiores detalhes do seu ambiente que eu monto.

      Espero que ajude!

      Igor Casalecchi
      Instrutor SonicWALL

      Acesse para responder
  16. Marcelo disse:
    abril 8, 2014 às 10:13 am

    Igor,

    Tenho um problema e não sei como resolve-lo poderia me dar um help?

    Seguinte tenho o agente SSO implantado no servidor de dominio. Acontece que nos notebooks, tenho um usuario para fazer o backup dos dados diferente do usuario que a pessoa loga na maquina, e este backup sempre é executado ao ligar a maquina.

    Acontece que a autenticação SSO fica neste “usuario de backup” e não o usuario que a pessoa usa para logar na maquina.

    Algumas maquinas pegam usuario normal outras pegam apenas o usuario de backup.

    Existe uma configuração para fazer com que o SSO reconheça o usuario que está logado na maquina e não o usuario do backup?

    Att,

    Marcelo

    Acesse para responder
    1. Igor Casalecchi disse:
      abril 8, 2014 às 10:55 am

      Caro Marcelo

      Montei um post a algum tempo que explica como resolver este problema (no post eu falava sobre um usuário do Avast, mas se aplica perfeitamente ao seu cenário)

      http://www.mastercssa.com.br/problemas-com-usuarios-no-sso-avastsoftwareupdater-dell-sonicwall/

      Espero que ajude!

      Igor Casalecchi
      Instrutor SonicWALL

      Acesse para responder
      1. Marcelo disse:
        abril 8, 2014 às 11:42 am

        Cara,

        Nem prestei atenção neste post seu por conta do titulo “AVAST” hehehe, fiz os passos do post e resolveu o problema.

        Configuração simples e que tava me dando dor de cabeça.

        Muito obrigado Igor…e obrigado pelo feedback rapido!

        Abs

        Acesse para responder
  17. Samuel disse:
    maio 16, 2014 às 11:57 am

    Igor bom dia,
    Utilizo o DC Security Log + NETAPI no SSO. Resolvemos os problemas das estaçoes qua nao logavam. Porém agora quando um usuário que é de fora do domínio vem para empresa ele acaba “pegando um ip” pelo LOG que ra de alguem do dominio e tem acesso como se fosse este usuário. ONde configuro no windows o tempo de refresh deste protocolo para minimizar este problema? Att, Samuel.

    Acesse para responder
    1. Igor Casalecchi disse:
      maio 16, 2014 às 1:51 pm

      Caro Samuel

      Normalmente utilizamos o “lease time” em 1440 min ou seja, 24 horas.
      Porém você pode modificar este tempo no seu Servidor de DHCP (o Appliance Dell SOnicWALL pode ser o Servidor DHCP da rede)

      Espero que ajude!

      Igor Casalecchi
      Instrutor SonicWALL

      Acesse para responder
  18. Luiz disse:
    junho 3, 2014 às 9:09 am

    Bom dia Igor, estou com uns problemas referente a autenticação dos usuários via SSO. O cenário é uma implementação com uma matriz e duas filiais interligadas via VPN site-to-site, todas as pontas com SonicWALL.

    Matriz: 192.168.0.0/24
    Filial1: 192.168.1.0/24
    Filial2: 192.168.2.0/24

    Quando eu acesso o console da Matriz, em Users > Status, aparecem usuários autenticados de todas as unidades, sendo que era pra autenticar apenas usuários da rede 192.168.0.0.

    A opção “Allow only users listed locally” não está setada nas configurações do SSO, ela resolveria o problema ?

    Att,

    Acesse para responder
    1. Igor Casalecchi disse:
      junho 6, 2014 às 12:59 am

      Caro Luiz

      Você precisa colocar as redes das filiais no grupo de bypass do SSO.

      Para realizar isto, basta ir em Users > Settings > Configure do SSO > Enforcement > Bypass Group (neste campo selecione um grupo com as 02 redes das filiais)

      Desta forma, você esta avisando ao SSO que estas redes não precisam ser identificadas.

      Espero que ajude!

      Igor Casalecchi
      Instrutor Dell SonicWALL

      Acesse para responder
      1. Luiz disse:
        julho 2, 2014 às 10:13 am

        Bom dia Igor, fiz conforme você falou e funcionou perfeitamente.

        Muito obrigado pela ajuda!

        Acesse para responder
  19. Daniel Rocha disse:
    junho 5, 2014 às 12:35 pm

    Boa tarde a todos!

    Olá Igor,

    Parabéns pelo site, é de grande ajuda para quem não tem experiência com o SonicWALL

    Gostaria de tirar uma dúvida por favor.

    No nosso ambiente, recentemente compramos o TZ215W, e temos muitos problemas relacionados a autenticação dos usuários pelo SSO

    Temos dois controladores de domínio executando Windows Server 2012 R2 e um Servidor DHCP com Windows Server 2008 R2.
    O Agente SSO, atualmente está instalado e em execução apenas no Controlador de Domínio Primário, o método de autenticação configurado no SonicWALL está como LDAP + Local Users.
    Temos em torno de 100 usuários, mas observando pelo Status na Console Users, os usuários autenticados não passam de 20, o restante das estações ficam como não autenticados relatando problemas do tipo:

    “Probing got no response from NetAP”
    “Agent returned no user name”
    “Agent returned local user”
    “SSO agent reported: OS error 53: Network path not found”

    Alguma sugestão de como posso corrigir este comportamento?
    Os usuários não autenticados, sofrem problemas de lentidão e perda de conexão ao navegar na internet.

    Obrigado.

    Acesse para responder
    1. Igor Casalecchi disse:
      junho 6, 2014 às 1:12 am

      Caro Daniel

      Verifique primeiramente se o WMI ou NETAPI esta sendo usado pelo seu agente SSO (para verificar isto, acesse o aplicativo instalado no Servidor, com botão direto dentro do aplicativo vá em Propriedades)

      Recomendo testar para verificar qual recurso mais se adapta ao seu cenário, cada um tem sua vantagem e desvantagem.

      Sobre instalar em mais de um Servidor, isto é somente para failover, ou seja, se um falhar o outro Agente SSO irá realizar as consultas.

      Fora isto, verifique se o Firewall das estações possui um regra liberando acesso a porta 445,137,139 vindos do IP do Servidor que tem o Agente SSO instalado, ou seja, a consulta nas estações não parte do firewall e sim da maquina que tem o agente SSO instalado.

      Espero que ajude!

      Igor Casalecchi
      Instrutor Dell SonicWALL

      Acesse para responder
  20. Manoel disse:
    julho 28, 2014 às 1:46 pm

    Muito bom mesmo…

    Você já tem artigo de como configurar?

    Sds,

    Acesse para responder
    1. Igor Casalecchi disse:
      julho 31, 2014 às 10:41 am

      Caro Manoel

      Estou preparando um post bem legal sobre SSO com todas as duvidas normais e como configurar no seu ambiente

      Espero que ajude!

      Igor Casalecchi
      Instrutor Dell SonicWALL

      Acesse para responder
  21. Rodrigo disse:
    agosto 6, 2014 às 10:31 am

    Bom Dia,

    estou com um problema, meu SO é o windows 8.1, meu usuario não aparece conectado pelo SSO, o SO Windows 8.1 não funciona com essa versão de SSO?

    Acesse para responder
    1. Igor Casalecchi disse:
      agosto 6, 2014 às 5:03 pm

      Caro Rodrigo

      Verifique a versão do SSO que está usando, pois a versão mais nova do Agente SSO (3.6.25) já aceita maquinas rodando o windows 8.1

      Espero que ajude!

      Igor Casalecchi
      Instrutor Dell SonicWALL

      Acesse para responder
  22. João disse:
    agosto 11, 2014 às 8:41 am

    Bom dia, estou com problema na empresa onde trabalho, o Sonic Wall está configurado, porem os usuários que utilizam o Windows 7, ao logar na maquina precisa autenticar no SOnic Wall para acessar a Internet, sendo que o problema só acontece com Windows 7. Poderia me ajudar por favor.

    Acesse para responder
    1. Igor Casalecchi disse:
      agosto 11, 2014 às 11:01 pm

      Caro João

      Verifique se o Firewall das estações está ativo, se estiver, ele precisa ter uma excessão para que o IP do Agente SSO (do Servidor onde ele está instalado, normalmente o proprio AD) libere todas as portas, ou caso queira, somente a 445, 135, 138 e 139.

      Espero que ajude!

      Igor Casalecchi
      Instrutor Dell SonicWALL

      Acesse para responder
      1. João disse:
        agosto 12, 2014 às 7:19 am

        Igor, bom dia, o Firewall está desativado.

        Acesse para responder
  23. Filipe disse:
    agosto 15, 2014 às 5:53 pm

    Ola Igor, existe a outra parte que você informou que ia postar?
    Não encontrei.
    Grato

    Acesse para responder
    1. Igor Casalecchi disse:
      setembro 8, 2014 às 11:54 pm

      Caro Filipe

      Estou montando como video-aula, creio que será mais prático e intuitivo

      Espero que ajude!

      Igor Casalecchi
      Instrutor Dell SonicWALL

      Acesse para responder
  24. Eduardo disse:
    outubro 15, 2014 às 2:16 pm

    Caros,
    Gostaria de saber se existe alguma forma de smartphone sairem autenticado no sonicwall, sem ser pelo weblogin ?

    Acesse para responder
    1. Igor Casalecchi disse:
      outubro 15, 2014 às 5:34 pm

      Caro Eduardo

      Existe sim.
      Nas novas versões de firmware e dependendo do modelo do appliance conseguimos aplicar outro metodo de SSO chamado “RADIUS ACCOUNTING”

      Desta forma a rede Wireless modificada para operar como WPA2-EAP, ou seja, com autenticação via Radius, envia ao appliance Dell SonicWALL as informações e o o usuário é listado e todos os seus acessos são salvos com seu login

      Espero que ajude!

      Igor Casalecchi
      Instrutor Dell SonicWALL

      Acesse para responder
      1. Eduardo disse:
        outubro 16, 2014 às 6:30 am

        Vlw Igor!! Muito Obrigado

        Acesse para responder
  25. Anderson Wanderlei disse:
    abril 17, 2015 às 11:59 am

    Boa tarde, na minha rede todos os Windows 8.1 não estão autenticando pelo SSO…
    Versão do agent: 3.7.30

    Alguém sabe de alguma outra incompatibilidade???

    Acesse para responder
    1. Igor Casalecchi disse:
      maio 6, 2015 às 8:40 am

      Caro Anderson

      Totalmente compativel, creio que seja alguma outra configuração.

      Faça testes internamente , dentro do Agente SSO e verifique os logs que ele irá mostrar

      Espero que ajude!

      Igor Casalecchi
      Instrutor Dell SonicWALL

      Acesse para responder
  26. Eduardo Cunha disse:
    junho 25, 2015 às 6:16 pm

    Boa noite Igor,

    O agent funciona num cenário que os usuários e grupos estão num LDAP (OpenLdap), via samba PDC?

    Obrigado.

    Acesse para responder
    1. Igor Casalecchi disse:
      julho 17, 2015 às 12:22 pm

      Caro Eduardo

      O agente SSO só consegue checar maquinas windows, então se as maquinas dos usuários estiverem no Windows e o Agente SSO também estiver em um Servidor Windows, você não terá problemas.

      Espero que ajude!
      Igor Casalecchi
      Instrutor Dell SonicWALL

      Acesse para responder
  27. Bruno Bercan disse:
    novembro 12, 2015 às 2:23 pm

    Boa tarde Igor,

    Veja se pode me dar uma dica. Como fazer para usuários de notebook (estão fora do domínio) possam ter acesso sem precisar de autenticação manual? Recebo o seguinte erro no event viewer (Failed to get Logged in User for IP: 192.168.1.119; Error:Error:[5] You do not have enough privileges.)

    Obrigado.

    Acesse para responder
    1. Igor Casalecchi disse:
      dezembro 14, 2015 às 4:12 pm

      Caro Bruno

      Não esqueça de criar a regra de firewall da LAN > WAN solicitando a obrigatoriedade na autenticação, com isto, as maquinas fora do dominio serão obrigadas a autenticar usando o Navegador WEB. O Dell SonicWALL irá redirecionar e mostrar a tela de login para estes notebooks.

      Espero que ajude!
      Igor Casalecchi
      Instrutor Dell SonicWALL

      Acesse para responder
  28. Oscar disse:
    fevereiro 17, 2016 às 4:22 pm

    Bom dia pra tudos vocês,

    Algém sabe as caracteristicas para o servidor SSO (processor, HDD free space) pra fazer a instalação do SSO agent?
    Eu preciso instalar o agente, mais não consigo os detalhes para a instalação dele.

    Alguma ajuda, por favor?

    Muito obrigado.
    Saludos desde México!! 🙂

    Acesse para responder

Deixe uma resposta Cancelar resposta

Você precisa fazer o login para publicar um comentário.

Pesquise um Assunto

©2025 mastercssa.com.br | Powered by WordPress and Superb Themes!
Anterior Sobre o conteúdo da prova – CSSA 5.8
Próximo Férias do Blog –